PT-2026-79775 · Justhtml · Justhtml

·

CVE-2026-7808

·

Publicado

2026-04-14

·

Atualizado

2026-08-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas justhtml versões anteriores a 1.16.0
Descrição Múltiplos problemas de bypass de sanitização de HTML permitem que conteúdos ativos ou perigosos, como tags de script ou style, sobrevivam ao processo de sanitização, podendo levar ao cross-site scripting. Esses problemas afetam principalmente cenários de uso avançado, em vez do caminho de sanitização padrão. As causas técnicas incluem a mutação ou reutilização de objetos de política de sanitização, o que pode enfraquecer a sanitização subsequente. Além disso, a entrada programática de DOM fornecida às funções sanitize() e sanitize dom() pode não detectar nomes de tags em letras mistas (ex: ScRiPt, StYlE). Outros vetores incluem nomes de doctype programáticos manipulados que são serializados em marcações ativas e políticas personalizadas que preservam SVG ou MathML, as quais podem permitir elementos de animação, atributos de apresentação com referências externas url(...) ou árvores DOM rotuladas incorretamente como namespace="html" para burlar as verificações de conteúdo estrangeiro.
Recomendações Atualize o justhtml para a versão 1.16.0.

Exploit

Correção

XSS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7808
GHSA-4P64-V8F5-R2GX

Produtos afetados

Justhtml